04. april 2004 - 21:47Der er
4 kommentarer og 3 løsninger
IP restrict SSH
Hej,
Jeg ved ikke om dette er kategorien, men jeg har en Debian med SSH tilgang, da jeg ikke har adgang til den personligt hele tiden.
Men jeg synes at den ligger lidt for åben da jeg kan tilgå den direkte med Root brugeren, derfor tænkte jeg evt. på noget IP restriction på den, men jeg kan ikke finde ud af hvordan jeg gør dette.
Først og fremmest vil jeg anbefale at du dels blokerer root i at logge på via SSH, og dels kun tillader udvalgte brugere at logge på via SSH. Hvis du så er lidt mere paranoid, kan du vælge at der kun kan logges på via nøgler (f.eks. på 2048 bit), og dermed forhindre at folk kan logge på med password, selvom de kender de brugernavn (og evt. password).
Du bruger tcp_wrapper - som baserer sig på /etc/hosts.allow og /etc/hosts.deny
Generelt set øger du sikkerheden på alt (kan du gøre), men den simple udgave:
/etc/hosts.allow: sshd: ip1 ip2 ip3
/etc/hosts.deny: sshd: ALL
Herefter vil al sshd-trafik blive kontrolleret imod filerne. Det kræver naturligvis, at sshd er kompileret med tcp_wrapper, men det er den såvidt jeg ved default.
lap -> Det er faktisk en løsning og den virker tilsyneladende nu.
Jeg har modtaget en mail fra en god ven som lige ville kigge på det, at da han lavede en newline efter den sidste konfigurationslinie i filerne så virkede det.
Det kræver at man har en diskette med med sine nøgler.. :-)
Jeg har dog en diskette med både SSH program og nøgler, da det alligevel er de færreste windoze maskiner der har SSH installeret .. Men ja, det er lidt besværligt .. men sikkerhed er som bekendt sjældendt brugervenligt ..
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.